AI Act y RGPD: dónde se solapan y dónde no

Son dos normas distintas, con autoridades distintas y sanciones distintas. Cumplir el AI Act no te libra del RGPD, ni al revés.

Publicado el 2026-08-18.

Dos reglamentos distintos, dos autoridades distintas

El error más común en las pymes que empiezan a mirarse el AI Act es pensar que, como ya cumplen el RGPD, el reglamento de IA les añade poco. No es así. Son dos normas con objetivos distintos: el RGPD protege datos personales; el AI Act regula sistemas de IA en función del riesgo que suponen para la salud, la seguridad o los derechos fundamentales, traten o no datos personales. Un sistema de IA puede tratar cero datos personales y aun así estar sujeto al AI Act (por ejemplo, un sistema que revisa la calidad de piezas en una línea de producción). Y al revés: puedes tratar datos personales con un simple formulario sin IA de por medio y el AI Act ni te roza.

En España, además, las autoridades son distintas. La AEPD (Agencia Española de Protección de Datos) es quien lleva años inspeccionando y sancionando por RGPD, con un régimen sancionador consolidado desde 2018. La autoridad de vigilancia del AI Act en España está en construcción: la ley española de gobernanza de la IA crea la AESIA como referencia, pero su capacidad sancionadora efectiva y su despliegue territorial son mucho más recientes que los de la AEPD. Esto tiene una consecuencia práctica que desarrollamos más abajo: hoy, el riesgo real de que a una pyme le abran expediente sigue estando, sobre todo, en materia de protección de datos.

Qué exigen las dos normas sobre lo mismo

Hay tres puntos donde el RGPD y el AI Act hablan de cosas parecidas, pero no son intercambiables.

Información a la persona afectada. El RGPD obliga, en sus artículos 13 y 14, a informar a cualquier persona de la que trates datos: quién trata sus datos, para qué, con qué base legal y qué derechos tiene. El AI Act añade una obligación distinta y específica: el artículo 26.11 obliga al responsable del despliegue de un sistema de alto riesgo del Anexo III a informar a la persona de que está sujeta al uso de ese sistema en la toma de una decisión que le afecta, con independencia de si hay datos personales de por medio. Y el artículo 50 obliga, con carácter general desde el 2 de agosto de 2026, a avisar cuando alguien interactúa con un chatbot o recibe contenido generado o manipulado por IA. Cumplir el artículo 13 del RGPD no te exime del artículo 50 del AI Act, ni viceversa: son informaciones distintas, en momentos distintos, y a veces a públicos distintos.

Evaluación de impacto. El RGPD exige, en su artículo 35, una evaluación de impacto en protección de datos (EIPD) cuando el tratamiento entraña alto riesgo para las personas. El AI Act, en su artículo 27, exige una evaluación de impacto en derechos fundamentales, pero solo a determinados responsables del despliegue de sistemas de alto riesgo del Anexo III: organismos de derecho público, entidades privadas que prestan servicios públicos, y entidades de banca y seguros que usan IA para evaluar solvencia o fijar primas. No es una obligación universal como la EIPD del RGPD. El propio artículo 26.9 del AI Act reconoce el solapamiento: dice que el responsable del despliegue debe usar la información que le entregue el proveedor del sistema de alto riesgo precisamente para hacer su EIPD del artículo 35 del RGPD. Es decir, la documentación del AI Act alimenta la evaluación del RGPD, pero no la sustituye.

Decisiones automatizadas. El artículo 22 del RGPD da a cualquier persona el derecho a no ser objeto de una decisión basada únicamente en tratamiento automatizado, incluida la elaboración de perfiles, cuando produzca efectos jurídicos o le afecte significativamente (por ejemplo, una denegación automática de crédito). El AI Act no deroga ni sustituye ese derecho: lo complementa con el artículo 86, que da derecho a obtener una explicación clara y significativa del papel del sistema de IA en una decisión que afecte a la salud, la seguridad o los derechos fundamentales de la persona, cuando ese sistema sea de alto riesgo. El artículo 22 del RGPD sigue siendo la base para oponerte a la decisión; el artículo 86 del AI Act es la vía para entender cómo se tomó.

Qué pide solo el AI Act

El AI Act añade obligaciones que el RGPD nunca ha contemplado, porque no dependen de si hay datos personales: clasificar cada sistema de IA por nivel de riesgo, registrar los sistemas de alto riesgo en la base de datos de la UE, marcar el contenido generado por IA conforme al artículo 50, garantizar la alfabetización en IA del personal desde el artículo 4, exigible desde el 2 de febrero de 2025, y respetar las prácticas prohibidas del artículo 5, también vigentes desde esa fecha. Nada de esto tiene equivalente en el RGPD, porque el RGPD no regula el uso de tecnología per se, sino el tratamiento de datos personales.

Qué pide solo el RGPD

Al revés también hay obligaciones exclusivas del RGPD que el AI Act ni menciona: tener una base legal válida para cada tratamiento (consentimiento, contrato, interés legítimo...), aplicar el principio de minimización de datos, atender los derechos de acceso, rectificación, supresión y oposición, designar un delegado de protección de datos cuando corresponda, y controlar las transferencias internacionales de datos. Si usas una herramienta de IA que procesa currículums o historiales médicos, el AI Act te dirá si es de alto riesgo; el RGPD seguirá exigiéndote, aparte, que tengas base legal para tratar esos datos.

Tabla comparativa

AspectoRGPDAI Act
Objeto de la normaTratamiento de datos personalesSistemas de IA, con o sin datos personales
Autoridad en EspañaAEPD, con régimen sancionador activo desde 2018AESIA y mercado de vigilancia sectorial, en despliegue
Información al afectadoArts. 13-14: quién, para qué, base legal, derechosArt. 26.11: informar del uso del sistema de alto riesgo en una decisión; art. 50: avisar de interacción con IA o contenido generado
Evaluación de impactoArt. 35: EIPD si hay alto riesgo para las personasArt. 27: evaluación de impacto en derechos fundamentales, solo para ciertos deployers de alto riesgo del Anexo III
Decisiones automatizadasArt. 22: derecho a no ser objeto de decisión totalmente automatizada con efectos significativosArt. 86: derecho a explicación del papel del sistema en la decisión
Obligaciones exclusivasBase legal, minimización, DPO, transferencias internacionalesClasificación por riesgo, registro UE, marcado art. 50, alfabetización art. 4, prohibiciones art. 5
Vigencia hoyPlenamente exigible desde 2018Prohibiciones y art. 4 desde el 2/2/2025; GPAI y gobernanza desde el 2/8/2025; transparencia (art. 50) desde el 2/8/2026; alto riesgo Anexo III desde el 2/12/2027; alto riesgo Anexo I desde el 2/8/2028

Dónde está hoy el riesgo real de sanción

Conviene ser preciso con el calendario, porque circula mucho la idea de que «el 2 de agosto de 2026 el AI Act se aplica por completo». No es correcto: esa fecha activa las obligaciones de transparencia del artículo 50, pero el grueso del reglamento —las obligaciones de alto riesgo para los sistemas del Anexo III (empleo, crédito, educación, biometría, servicios esenciales)— se aplazó al 2 de diciembre de 2027, y las del Anexo I (IA integrada en productos regulados) al 2 de agosto de 2028. Antes de esas fechas, no existe todavía el aparato sancionador pleno del artículo 99 del AI Act para la mayoría de usos que hace una pyme típica. Puedes leer el detalle completo en qué entra en vigor el 2 de agosto de 2026 y en cuánto arriesga de verdad una pyme con el AI Act.

El RGPD, en cambio, lleva sancionando en España desde hace años, con multas que pueden llegar hasta los importes del artículo 83 del propio reglamento. Si tu empresa usa IA para procesar currículums, evaluar clientes o personalizar publicidad, hoy el frente de exposición práctica es la AEPD, no todavía el AI Act. Eso no significa que puedas ignorar el AI Act: las obligaciones de alfabetización y las prohibiciones ya están en vigor, y el calendario de alto riesgo llegará. Significa que, si tienes que priorizar, el inventario de sistemas de IA de tu empresa debe revisar primero qué datos personales trata cada sistema y si tienes base legal e información adecuada, y después mirar en qué categoría de riesgo del AI Act cae cada uno.

Un último matiz que suele confundir: el papel que juegas en el AI Act (proveedor o responsable del despliegue) no coincide automáticamente con el papel que juegas en el RGPD (responsable o encargado del tratamiento). Puedes ser responsable del despliegue de un sistema de IA y, al mismo tiempo, encargado del tratamiento de los datos que ese sistema procesa para un cliente. Conviene saber qué eres en el AI Act y no dar por hecho que coincide con tu rol RGPD.

Preguntas frecuentes

¿Si ya cumplo el RGPD, cumplo automáticamente el AI Act?

No. El RGPD regula el tratamiento de datos personales, mientras que el AI Act regula sistemas de IA con independencia de si tratan datos personales, así que son cumplimientos separados y ninguno sustituye al otro.

¿Qué autoridad me puede sancionar hoy por usar IA en mi pyme?

Hoy, en la práctica, la AEPD es quien tiene un régimen sancionador activo y consolidado si el uso de IA implica tratamiento indebido de datos personales; la vigilancia específica del AI Act aún se está desplegando en España.

¿La evaluación de impacto del RGPD me sirve para el AI Act?

Sirve como base, pero no basta. El artículo 26.9 del AI Act indica que la información del proveedor debe usarse para tu evaluación de impacto en protección de datos del artículo 35 del RGPD, aunque la evaluación de impacto en derechos fundamentales del artículo 27 del AI Act, cuando aplica, es un documento distinto.

¿Tengo que informar dos veces a mis clientes o empleados?

Puede que sí, porque son informaciones distintas: los artículos 13-14 del RGPD explican qué se hace con sus datos, mientras que el artículo 26.11 o el artículo 50 del AI Act avisan de que interactúan con un sistema de IA o están sujetos a su uso en una decisión.

¿El artículo 22 del RGPD sigue aplicando aunque llegue el AI Act?

Sí, el artículo 22 del RGPD sigue vigente y es la base para oponerse a una decisión totalmente automatizada con efectos significativos; el artículo 86 del AI Act añade el derecho a que te expliquen el papel del sistema de IA en esa decisión.

Fuentes oficiales